La mañana en que un túnel deja de conectar, el instinto es culpar al servidor. Casi nunca es el servidor. Lo que ha cambiado es que algo entre tú y él empezó a mirar la forma de tus paquetes en lugar de solo su destino, decidió que esa forma era una VPN, y los descartó. Cambiar al puerto 443 no ayudará, porque el puerto nunca fue lo que te delataba.
Así que esta guía empieza por la parte que la mayoría de los tutoriales se saltan: qué es lo que realmente detecta la inspección profunda de paquetes, por qué WireGuard es el túnel más fácil del mundo de identificar por su huella, y qué te cuesta cada familia de ofuscación a cambio de lograr pasar — tráfico aleatorizado, TLS prestado, y QUIC que se hace pasar por HTTP/3. Luego el trabajo: un binario, tres configuraciones de servidor operativas, y una forma de probar el resultado como lo haría un censor y no como lo hace un usuario esperanzado. La máquina de debajo puede estar en una jurisdicción a la que el filtro no llega, alquilada sin identificación y pagada en Monero — lo cual importa más de lo que parece, y la última sección explica por qué.
Con qué coincide en realidad la inspección profunda de paquetes
“DPI” suena a un problema de inteligencia. La mayoría de las veces es una simple coincidencia de cadena. Un filtro situado en un enlace nacional no puede permitirse pensar mucho en cada flujo, así que se apoya en las señales más baratas que funcionan, más o menos en este orden:
- Una huella de protocolo en un desplazamiento fijo. El primer paquete de una sesión WireGuard es un inicio de handshake: exactamente 148 bytes, primer byte
0x01, los tres bytes siguientes en cero. OpenVPN se anuncia con un opcode en el primer byte y un ID de sesión que nunca varía de posición. Identificar cualquiera de los dos son pocas instrucciones por paquete y sin estado que mantener, por lo que es siempre lo primero que se despliega. - Entropía, cuando no hay huella que encontrar. Si los primeros bytes de un flujo son uniformemente aleatorios — sin ASCII imprimible, sin cabecera reconocible — eso mismo ya es una señal, porque casi nada legítimo tiene ese aspecto desde el byte cero. Los filtros han bloqueado categorías enteras de tráfico “totalmente cifrado” solo por este motivo, que es exactamente la trampa en la que caen los protocolos que aleatorizan.
- Sondeo activo. El filtro anota la dirección de tu servidor, luego se conecta a ella él mismo, desde algún otro sitio, y observa cómo responde. Un proxy que contesta, que falla de una forma característica, o que simplemente mantiene la conexión abierta, confirma la sospecha. Así es como una dirección pasa de “tal vez” a una lista de bloqueo.
- Comportamiento a lo largo del tiempo. Un único flujo de larga duración hacia una dirección extranjera, con unos pocos cientos de megabytes y una curva diurna/nocturna con aspecto residencial, es algo distintivo. Ninguna cantidad de ofuscación del payload lo cambia.
- La dirección en sí. Rangos de VPS conocidos, direcciones vistas en listas de suscripción públicas, cualquier cosa que anuncie un proveedor comercial. Esta no le cuesta nada al censor, y es la razón por la que una dirección de proxy compartida muere más rápido que un protocolo.
La conclusión útil es que las tres primeras son cosas sobre las que puedes hacer algo, y son las que aborda esta guía. Las dos últimas son la razón por la que la sección sobre proteger tu dirección no es un añadido tardío.
Por qué mover WireGuard al puerto 443 no funciona
Es el consejo más repetido sobre el tema, y no tiene casi ningún efecto, por una razón que vale la pena decir sin rodeos: la firma está en el payload, no en el número de puerto. Un filtro que busca 0x01 en el desplazamiento cero de un datagrama UDP de 148 bytes lo encuentra en el puerto 443 exactamente igual de fácil que en el 51820.
Peor aún, el cambio puede hacer que destaques. El puerto 443 lleva HTTPS, que es TCP, y HTTP/3 sobre QUIC, que es UDP pero empieza con una cabecera larga de QUIC reconocible y un ClientHello de TLS dentro. Un flujo UDP en el 443 que no sea ninguna de las dos cosas es una pequeña anomalía en un enlace donde todo lo demás en ese puerto es una u otra.
Lo mismo vale para el resto del folclore. Cambiar la MTU altera la fragmentación, no los bytes del handshake. Añadir una clave precompartida a WireGuard refuerza la criptografía y deja el formato en el cable intacto. Poner el túnel en un puerto alto no estándar no te da nada contra la identificación del payload, aunque sí reduce el ruido de fondo de los escáneres oportunistas.
Lo que cambia la respuesta es cambiar lo que va por el cable: o haces que los bytes no se parezcan a nada reconocible, o haces que se parezcan a algo que el censor ya ha decidido no bloquear. Todo lo que viene abajo es uno de esos dos movimientos.
Las familias que logran pasar, y lo que cuesta cada una
Hay cuatro enfoques prácticos. No están ordenados solo por fortaleza, porque el más adecuado depende de qué se le esté haciendo a tu tráfico.
- Tráfico aleatorizado y sin cabecera — Shadowsocks-2022. Los cifrados AEAD de 2022 (
2022-blake3-aes-128-gcmy similares) no ponen ninguna cabecera en claro en el cable: desde el primer byte, una sesión es indistinguible de datos aleatorios, y una clave equivocada no produce ninguna respuesta al sondeo. Barato, rápido, diez minutos de despliegue, excelente casi en todas partes. Su único punto débil es la señal de entropía mencionada arriba — contra un filtro que bloquea por principio los flujos aleatorios que no puede clasificar, parecer nada no es lo mismo que parecer inocente. - TLS prestado — VLESS con Reality. La opción más sólida en uso general hoy en día. Tu servidor realiza un handshake TLS 1.3 genuino, y cualquier cliente que no puede autenticarse se reenvía de forma transparente a un sitio real de un tercero, cuyo certificado real recibe a cambio. Quien sondea ve a un visitante corriente conectándose a un sitio web corriente, porque es precisamente lo que ha ocurrido. No necesitas dominio, ni certificado, ni huella en los registros de transparencia de certificados — no hay nada registrado en ningún sitio que apunte hacia ti.
- TLS propio — Trojan, o VLESS sobre WebSocket detrás de un servidor web. El túnel se esconde dentro de tu propio sitio HTTPS, con tu propio dominio y certificado. Conceptualmente más simple, y convive con un sitio web real en la misma dirección. El coste es que el dominio pasa a ser un identificador quemable, el certificado es un registro público en los CT logs, y bloquear un solo nombre de host es un movimiento barato para un censor.
- Con forma de QUIC — Hysteria2 y TUIC. Estos pasan por HTTP/3 y pueden servir un sitio web real a cualquiera que falle la autenticación. El motivo para elegirlos normalmente no es la censura, sino la pérdida de paquetes: en una ruta que descarta entre un cinco y un diez por ciento de los paquetes, mantienen el rendimiento donde cualquier cosa basada en TCP se derrumba. Las contrapartidas son reales — algunas redes limitan o descartan el UDP por completo, y el control de congestión agresivo de Hysteria es un mal vecino si declaras cifras de ancho de banda poco honestas.
Si quieres una opción por defecto: despliega Reality como principal, mantén Shadowsocks-2022 en un segundo puerto como reserva, y añade Hysteria2 solo si tu problema resulta ser una ruta con pérdidas y no una ruta filtrada. Los tres se ejecutan desde un único daemon, y los pasos de más abajo configuran cada uno por turno.
Lo que necesitas antes de empezar
Menos de lo que esperarías. Es una carga de trabajo ligera; la limitación es el ancho de banda y la latencia, no el servidor.
- Un plan pequeño. El cifrado y la terminación TLS son baratos en cualquier vCPU moderna con AES-NI. Pup (1 vCPU / 1 GB / 25 GB NVMe, $3.50/mo) lleva un túnel personal sin problema; Cub (1 vCPU / 2 GB / 40 GB, $5.00/mo) es el tamaño sensato si lo comparten varias personas; Scout (2 vCPU / 4 GB / 70 GB, $9.00/mo) si es para un hogar o un equipo pequeño y quieres margen. El tráfico es ilimitado a 1 Gbps en todos los niveles, que es la especificación que de verdad importa para un túnel.
- La ubicación correcta, elegida por la ruta. Esta es la decisión en la que la gente se equivoca. Elige la jurisdicción más cercana cuya ruta desde donde estás no esté filtrada, en lugar de la más exótica: para la mayoría de los lectores eso es Ámsterdam, París, Bucarest o Sofía, y para cualquiera en Asia, Kuala Lumpur. Reikiavik y Zúrich compran distancia legal, no velocidad — útiles para lo que alojas, menos útiles para lo que tuneliza a través de ellas.
- Debian 13 o Ubuntu LTS de la biblioteca de plantillas. La virtualización KVM completa significa un kernel de verdad y tu propia pila de red, que es lo que te permite enlazar puertos bajos y dar forma al UDP sin pedirle permiso a nadie.
- Una IPv4 dedicada sin historial. Todos los planes incluyen una, más un /64 de IPv6. Una dirección que nunca ha estado en un grupo de proxies compartido es lo más valioso que hay aquí, y es la razón por la que las direcciones recicladas de nubes económicas fallan en cuestión de días.
- Diez minutos de endurecimiento primero. Solo claves SSH, nada de inicio de sesión con contraseña, cortafuegos con denegación por defecto. La lista de endurecimiento de Debian lo cubre; un túnel ofuscado en una máquina con una contraseña de root adivinable es una cerradura elaborada en una puerta abierta.
- Un dominio — solo si eliges la vía de TLS propio. Reality y Shadowsocks no necesitan ninguno, lo cual es gran parte de su atractivo.
Paso a paso
- Despliega en una ubicación a la que el filtro no llega, y endurécela primero
Despliega Debian 13 desde la biblioteca de plantillas en la ubicación más cercana cuya ruta desde donde estás esté limpia, y dedica a la máquina diez minutos de endurecimiento básico antes que nada: SSH solo con claves, inicio de sesión con contraseña de root deshabilitado, nftables con denegación por defecto, actualizaciones de seguridad desatendidas. Luego ponla al día y comprueba el reloj, del que depende Reality:
apt update && apt full-upgrade -y apt install -y curl ca-certificates systemd-timesyncd timedatectl set-ntp true timedatectl statusMantén este servidor de propósito único. Un túnel que comparte dirección con un servicio web público hereda todos los problemas de reputación que ese servicio haya tenido jamás.
- Instala sing-box desde el repositorio oficial
Un solo daemon cubre los tres protocolos, así que no hay motivo para ejecutar tres. Usa el repositorio propio del proyecto en lugar de un paquete de la distribución, porque este es un software en el que ir una versión por detrás tiene un coste real:
mkdir -p /etc/apt/keyrings curl -fsSL https://sing-box.app/gpg.key -o /etc/apt/keyrings/sagernet.asc chmod a+r /etc/apt/keyrings/sagernet.asc printf 'Types: deb\nURIs: https://deb.sagernet.org/\nSuites: *\nComponents: *\nEnabled: yes\nSigned-By: /etc/apt/keyrings/sagernet.asc\n' > /etc/apt/sources.list.d/sagernet.sources apt update && apt install -y sing-box sing-box versionEl paquete incluye una unidad de systemd que lee
/etc/sing-box/config.json. Todo lo de abajo escribe ese único archivo; añade los inbounds que quieras y omite los que no. - Opción A — Shadowsocks-2022, la alternativa de diez minutos
Empieza por aquí aunque Reality vaya a ser tu opción principal, porque lleva dos minutos y te da una segunda puerta que falla de otra manera. Genera una clave de la longitud correcta para el cifrado — 16 bytes para
aes-128, 32 paraaes-256:sing-box generate rand --base64 16Luego el inbound, en un puerto alto en lugar de uno memorable:
{ "log": { "level": "warn" }, "inbounds": [ { "type": "shadowsocks", "tag": "ss-in", "listen": "::", "listen_port": 23456, "method": "2022-blake3-aes-128-gcm", "password": "PASTE_THE_GENERATED_KEY" } ], "outbounds": [ { "type": "direct" } ] }Escríbelo en
/etc/sing-box/config.json, y luegosystemctl enable --now sing-box. Ten en cuenta que aquí no hay TLS ni ningún certificado que obtener: la protección consiste en que el tráfico no tiene ninguna cabecera reconocible, y una clave equivocada no obtiene respuesta. - Opción B — VLESS con Reality, usando el TLS de un tercero
Esta es la que conviene ejecutar como principal. Genera primero el par de claves y los identificadores, y guarda la
PrivateKeyen el servidor y laPublicKeypara el cliente:sing-box generate reality-keypair sing-box generate uuid openssl rand -hex 8Luego el inbound.
handshake.serveres el sitio real que suplanta tu servidor — elige uno que sea popular, rápido desde la ubicación de tu servidor, que admita TLS 1.3, y que no tenga muchas probabilidades de estar bloqueado donde estás:{ "type": "vless", "tag": "vless-in", "listen": "::", "listen_port": 443, "users": [ { "uuid": "GENERATED_UUID", "flow": "xtls-rprx-vision" } ], "tls": { "enabled": true, "server_name": "www.cloudflare.com", "reality": { "enabled": true, "handshake": { "server": "www.cloudflare.com", "server_port": 443 }, "private_key": "GENERATED_PRIVATE_KEY", "short_id": [ "GENERATED_HEX" ] } } }Añade ese objeto al array
inboundsjunto al de Shadowsocks y recarga consystemctl restart sing-box. El cliente necesita cinco valores: tu dirección, el puerto 443, el UUID, la clave pública, y el short id — más el mismoserver_name, que es lo que hace coherente el handshake. - Opción C — Hysteria2, cuando la ruta tiene pérdidas en lugar de estar filtrada
Añade esta opción solo si has medido pérdida en la ruta y los túneles basados en TCP se están atascando. Habla QUIC, así que necesita un certificado — ya sea uno real para un dominio que poseas, o un par autofirmado que le digas al cliente que espere:
{ "type": "hysteria2", "tag": "hy2-in", "listen": "::", "listen_port": 8443, "up_mbps": 100, "down_mbps": 100, "users": [ { "password": "A_LONG_RANDOM_PASSWORD" } ], "masquerade": "https://news.ycombinator.com/", "tls": { "enabled": true, "alpn": [ "h3" ], "certificate_path": "/etc/sing-box/cert.pem", "key_path": "/etc/sing-box/key.pem" } }masqueradees lo que recibe un visitante no autenticado: un simple proxy inverso de HTTP/3 hacia un sitio real, en lugar de un error que identifique al daemon. Ajustaup_mbpsydown_mbpsa cifras que puedas sostener de verdad — el control de congestión se las cree, y unos números inflados te convierten en un vecino desagradable en el enlace, en lugar de uno más rápido. - Abre exactamente los puertos que usas, y nada más
Denegación por defecto, y luego las pocas cosas que deben ser accesibles. Suponiendo la configuración de nftables de la guía de endurecimiento, añade los puertos del túnel a la cadena de entrada:
nft add rule inet filter input tcp dport 443 accept nft add rule inet filter input udp dport 443 accept nft add rule inet filter input udp dport 23456 accept nft list ruleset > /etc/nftables.confDos detalles que importan más de lo que parece. Mantén el SSH en su propio puerto y protegido por cortafuegos hacia las direcciones que realmente usas, porque un puerto SSH abierto es una huella mucho mejor de “servidor que alguien administra de forma remota” que el propio túnel. Y no dejes puertos de prueba escuchando después de terminar de probar — cada puerto abierto de más es otra cosa que una sonda puede caracterizar.
- Conecta un cliente, y mantén una segunda puerta abierta
Los clientes que hablan todos estos protocolos son las aplicaciones de sing-box para Android, iOS, Windows y macOS, y el mismo binario
sing-boxen Linux con una configuración del lado del cliente. Construye el perfil del cliente con los valores que generaste: dirección, puerto, UUID, clave pública, short id yserver_namepara Reality; dirección, puerto, cifrado y clave para Shadowsocks.Configura ambos antes de necesitarlos, y ponlos en el mismo perfil para que cambiar sea un solo toque. El modo de fallo que esto evita es específico y frecuente: llega un bloqueo, tu único protocolo deja de funcionar, y la única forma de arreglar el servidor es una conexión que ya no es posible. Un segundo protocolo en un puerto distinto, con una firma de fallo distinta, es el seguro más barato de toda esta guía.
Si administras la máquina por SSH desde dentro de una red filtrada, asegúrate de que esa vía tampoco dependa del túnel.
- Pruébalo como lo haría un censor, no como lo hace un usuario
“Conecta” es la prueba más débil posible. Comprueba las tres cosas que comprueba un filtro, desde una máquina que no sea el servidor:
curl -sv --max-time 8 https://YOUR_IP 2>&1 | grep -E 'subject:|issuer:' nc -vz -w 5 YOUR_IP 23456 nmap -Pn -sV -p 443,8443,23456 YOUR_IPAsí es como se ve que va bien: el
curlmuestra un certificado para tu objetivo de handshake y ningún indicio de proxy; elnchacia el puerto de Shadowsocks conecta y luego se queda en silencio hasta agotar el tiempo de espera;nmapidentifica un servidor web y nada más interesante. Si alguna sonda produce un banner distintivo, un reset inmediato, o una cadena de versión que nombre al daemon, arréglalo antes de confiar en la instalación.Luego comprueba también los modos de fallo aburridos — que el servicio sobrevive a un reinicio con
systemctl is-enabled sing-box, y quejournalctl -u sing-box -fse mantiene silencioso en uso normal en lugar de registrar cada conexión en disco.
El sondeo activo, y los servidores que saben cómo quedarse callados
La identificación por huella encuentra candidatos; el sondeo los confirma. En cuanto un filtro sospecha de una dirección, abre su propia conexión desde una red no relacionada y observa qué responde. Todo depende de la respuesta.
Un servidor que devuelve un error distintivo, que se cierra en un momento característico, o que acepta una conexión que no puede autenticar de ninguna manera, ha confirmado la sospecha. Esto no es teórico: es el mecanismo documentado con el que los filtros a gran escala han retirado en masa protocolos de ofuscación anteriores, y es la razón por la que los plugins al estilo obfs, que simplemente revolvían una cabecera, no sobrevivieron al contacto con él.
Los diseños modernos responden al sondeo de una de estas dos formas correctas:
- No decir nada. Shadowsocks-2022 no puede producir una respuesta válida sin la clave, así que no produce ninguna. Para quien sondea, el puerto es un agujero negro, que es exactamente el aspecto que tiene un puerto bloqueado por un cortafuegos. Además, lleva protección contra repetición con una ventana de tiempo acotada, así que una sesión capturada no se puede reenviar más tarde para provocar una reacción.
- Decir algo cierto, sobre otra persona. Reality reenvía el handshake no autenticado a un host real de un tercero y devuelve el certificado real de ese host. Quien sondea obtiene una cadena válida para un sitio que claramente no eres tú. Elige un objetivo de handshake que sea popular, razonablemente accesible desde el país de tu servidor, y con pocas probabilidades de estar bloqueado él mismo — y mantén el reloj del servidor sincronizado, porque Reality rechaza los handshakes que caen fuera de una ventana de tiempo estrecha.
Pruébalo tú mismo antes de confiar en ello. Desde una máquina no relacionada, ejecuta curl -v https://YOUR_IP contra un puerto de Reality: deberías ver un certificado perteneciente al objetivo del handshake y nada que insinúe un proxy. Contra un puerto de Shadowsocks, nc debería quedarse colgado y luego agotar el tiempo de espera sin devolver ningún byte. Cualquier otra cosa es un hallazgo.
La dirección es el recurso escaso
Los protocolos se pueden sustituir en diez minutos. Las direcciones no. Una vez que una IPv4 se bloquea dentro de un país, normalmente sigue bloqueada mucho después de que desaparezca lo que lo provocó, porque nadie del otro lado cobra por revisar la lista. Trata la dirección como el activo y el protocolo como un consumible.
De ahí se derivan tres hábitos. No la publiques. Una dirección publicada en una lista de suscripción pública, un canal o una configuración compartida es enumerable, y la enumeración es el ataque más barato que existe — por eso los túneles privados sobreviven con mucha ventaja a los públicos gratuitos. No le pongas un nombre quemable. Si sigues la vía de TLS propio, un dominio que también sirve algo llamativo arrastra la dirección con él. No mezcles roles. Una máquina de propósito único, con tu túnel y nada más, no hereda una lista negra ganada por otra cosa que estuvieras ejecutando.
La otra mitad es de dónde viene la dirección. Las nubes económicas de alta rotación reciclan IPv4 entre miles de clientes de vida corta, así que una dirección “nueva” puede llevar ya la reputación de otra persona antes de tu primer paquete. Todos los planes aquí incluyen una IPv4 dedicada y verificada, en lugar de una porción de un grupo compartido — consulta qué significa en realidad una IP limpia para la definición y cómo comprobarlo tú mismo. Si la tuya alguna vez se marca, o se bloquea en algún sitio que importe, solicita un cambio a través del panel; no deberías tener que hacer un pedido nuevo para conseguir una dirección que funcione. Y cuando quieras saber si un problema es cosa de un censor o de una lista de reputación, nuestra guía sobre cómo comprobar si una IP está en una lista negra distingue entre ambos.
Lo que la ofuscación no hace
El balance honesto, porque el resto de esta guía solo vale la pena leerlo si esta parte está incluida.
- No oculta que estás enviando tráfico cifrado a algún sitio. Un operador de red sigue viendo un flujo hacia una dirección extranjera, su volumen, su momento y cuánto dura. Reality hace que ese flujo parezca una visita corriente a un sitio web corriente; no lo hace desaparecer.
- No vence el análisis de tráfico. Los flujos sostenidos de alto volumen con un patrón diurno/nocturno distintivo siguen siendo distintivos. Contra un adversario dispuesto a gastar recursos reales en correlación en lugar de en coincidencia de patrones, la ofuscación del payload es la herramienta equivocada, y Tor con un transporte conectable es la respuesta mejor estudiada.
- No protege los extremos. Un dispositivo comprometido, una cuenta con la sesión iniciada, la identificación del navegador por huella y todo lo que escribes al otro lado quedan intactos ante todo esto.
- No hace anónimo al servidor. El proveedor sabe qué dirección es la tuya, y un registro sin KYC limita lo que hay que saber en lugar de eliminarlo. Explicamos con exactitud qué es visible y qué no en ¿es realmente anónimo un VPS pagado en cripto?, y vale la pena dedicarle diez minutos antes de confiar en suposiciones.
- No es permanente. Esto es una carrera armamentista con su propio ciclo de versiones. Una configuración que funciona hoy puede necesitar sustituirse dentro de un año, lo cual es el argumento real a favor de una instalación que controlas y puedes cambiar en diez minutos, en lugar de una suscripción que solo puedes cancelar.
Lo que sí hace, de forma fiable, es elevar el coste de bloquearte, de “una coincidencia de bytes a velocidad de línea” a “una decisión de romper mucho tráfico corriente”. En la práctica, eso suele ser todo el juego.
Jurisdicción, pago, y por qué importa la cuenta
El protocolo decide si los paquetes logran pasar. Todo lo demás sobre si el túnel sigue existiendo se decide fuera del cable.
La jurisdicción determina quién puede obligar a qué. Nuestra presencia abarca ocho ubicaciones en los Países Bajos, Francia, Rumanía, Bulgaria, Suecia, Islandia, Suiza y Malasia; una solicitud que tiene peso en una no tiene ninguno en otra, y ninguna notificación de retirada al estilo estadounidense tiene fuerza en ellas. Eso es política operativa dicha con honestidad, no inmunidad legal — las órdenes judiciales locales se siguen aplicando, y hay un suelo innegociable frente al abuso que no movemos. El alojamiento offshore explica bien esa distinción.
La cuenta es la parte que la gente subestima. Un túnel es tan privado como lo sea el registro de quién lo alquiló. El registro aquí solo pide un correo electrónico para la entrega de credenciales y nada más — sin identificación, sin tarjeta, sin dirección, sin teléfono. No hay ningún archivo de verificación que entregar porque nunca recogimos ninguno.
El pago es la otra mitad de eso. Una tarjeta vincula un servidor a un registro bancario y a un nombre legal en una base de datos que ninguno de los dos controla. El pago aquí se liquida on-chain, y Monero es de primera clase y no una ocurrencia tardía: nuestra guía para pagar un VPS con XMR recorre todo el proceso, y comprar sin tarjeta de crédito cubre cómo llegar hasta ahí partiendo de cero cripto. El despliegue tarda unos sesenta segundos tras la confirmación, así que una dirección de repuesto está a minutos de distancia si alguna vez la necesitas.
Puesto todo junto, esa es la forma de un túnel que sobrevive: un protocolo que un filtro no puede identificar barato, una dirección que nadie más ha quemado, una jurisdicción fuera del alcance del filtro, y una cuenta que nunca guardó nada que valiera la pena exigir. Si quieres primero la versión sencilla del mismo túnel, la guía de configuración de WireGuard son diez minutos y un buen punto de partida — vuelve aquí cuando algo deje de conectar.
Preguntas frecuentes
¿Por qué mi túnel de WireGuard dejó de funcionar de la noche a la mañana?
Casi siempre porque un filtro en la ruta empezó a identificar el protocolo, y no porque haya cambiado nada en tu servidor. El handshake de WireGuard es un paquete fijo de 148 bytes que empieza con 0x01, algo trivial de identificar a velocidad de línea, y los despliegues de estos filtros suelen producirse todos de golpe. Dos comprobaciones rápidas: el servidor sigue respondiendo por SSH desde otro sitio, y el mismo túnel funciona desde una red distinta. Si ambas se cumplen, es la ruta, no la máquina — y cambiar de puerto no lo arreglará.
¿Es legal usar una VPN ofuscada?
En la mayor parte del mundo, sí — los túneles cifrados son infraestructura ordinaria y este software es open source ampliamente usado. Una minoría de países regulan o restringen el uso de VPN, y las normas van desde requisitos de licencia hasta la prohibición directa, así que la respuesta depende de dónde estés tú, no de dónde esté el servidor. No estamos en posición de dar asesoría legal para tu jurisdicción. Lo que sí podemos decir es lo que se aplica de nuestro lado: ejecutar un túnel privado para tu propio tráfico en un VPS que alquilas es un uso ordinario, y el suelo innegociable de nuestra política de uso aceptable — nada de CSAM, nada de terrorismo — no cambia de ninguna manera.
¿Cuál debo elegir: Reality, Shadowsocks-2022 o Hysteria2?
Reality como principal: es la opción más sólida tanto frente a la identificación por huella como frente al sondeo activo, y no necesita dominio ni certificado propios. Shadowsocks-2022 como segunda puerta en otro puerto, porque son dos minutos de trabajo y falla de otra manera. Hysteria2 solo si has medido una pérdida de paquetes genuina en la ruta — gana en enlaces con pérdidas y no aporta nada extra en uno limpio. Los tres se ejecutan desde un único daemon de sing-box, así que esto es una elección de inbounds, no de software.
¿Necesito un nombre de dominio para esto?
No para Reality o Shadowsocks-2022, lo cual es gran parte de su atractivo — sin registro, sin certificado, y sin ningún registro de transparencia de certificados con tu dirección dentro. Necesitas un dominio solo para el enfoque de TLS propio (Trojan, o VLESS sobre WebSocket detrás de un servidor web), o si quieres un certificado correctamente firmado para Hysteria2. Prescindir del dominio también elimina un identificador que se puede bloquear de forma independiente a tu dirección.
La IP de mi servidor se ha bloqueado. ¿Puedo simplemente cambiarla?
Sí, y no deberías tener que hacer un pedido nuevo para conseguirlo — solicita el cambio a través del panel. Antes de hacerlo, averigua qué se ha marcado: una dirección bloqueada dentro de un país es un evento de censura, mientras que una dirección en Spamhaus o en una DNSBL es un evento de reputación, con una causa distinta y una solución distinta, que nuestra guía sobre listas negras explica paso a paso. Si la dirección se publicó alguna vez en una configuración compartida o en una lista de suscripción pública, trata la enumeración como la causa y no publiques la dirección de repuesto.
¿La ofuscación ralentiza las cosas?
Apenas, y rara vez de la forma en que la gente espera. Cualquier CPU de servidor x86-64 de la última década tiene AES-NI, así que el cifrado en sí no es el cuello de botella — en un puerto de 1 Gbps, lo es la red. Reality añade un handshake TLS real al establecer la conexión, y prácticamente nada después. Shadowsocks-2022 es el más ligero de los tres. Hysteria2 puede ser considerablemente más rápido que las alternativas en una ruta con pérdidas, y un poco más lento en una limpia. Lo que de verdad te cuesta latencia es la geografía, por lo que elegir la ubicación utilizable más cercana gana a elegir la más exótica.
¿Es mejor un túnel ofuscado autoalojado que una VPN comercial?
Para lograr pasar un filtro, normalmente sí, por una razón estructural: los rangos de direcciones de un proveedor comercial están publicados, compartidos por miles de usuarios y son enumerables, así que se bloquean en bloque y siguen bloqueados. Tu propia dirección la usas solo tú. La contrapartida es honesta — un túnel de un solo usuario no te da ninguna multitud en la que mezclarte, así que protege mucho mejor contra el bloqueo que contra la atribución. Cuál de esos dos problemas tienes en realidad es la pregunta que vale la pena responder primero, y lo que realmente oculta un VPS pagado en cripto es el desglose honesto.

